PHP-Nuke es un sistema de gestión de contenidos de gran popularidad, utilizado en cientos de sitios web de todo el mundo. Escrito en PHP, es opensource, gratuito y cómodo de instalar y administrar, si bien ha mostrado un historial bastante amplio de vulnerabilidades.
La vulnerabilidad descubierta se debe a la falta de filtrado adecuado del parámetro “querylang” en el módulo Top antes de ser utilizado en peticiones SQL. Esta circunstancia puede ser explotada para manipular peticiones de este tipo e inyectar código SQL arbitrario. Gracias a esta técnica se podría, por ejemplo, acceder a los hashes md5 de las claves de usuario de los administradores.
Si bien el problema ha sido confirmado en todas las versiones 6 y en las 7 hasta la versión 7.6 (última disponible para descarga), no se descarta que pueda afectar a otras. A falta de un parche que solucione el problema, se recomienda filtrar con un proxy peticiones maliciosas o bien modificar el código para filtrar adecuadamente las entradas a dicho parámetro.
Durante el Lenovo Tech World Iberia 2024, la compañía desgranó los buenos resultados de todas…
Los productos electrónicos son los favoritos de quienes hacen sus compras por internet, seguidos de…
IDC prevé esa cifra para 2028, a medida que el mundo incrementa la adopción de…
IDC pronostica un incremento del 6,2 % hasta los 1.240 millones de unidades.
Este sistema de supercomputación marca un récord en la clasificación sobre gráficos con más de…
Las medidas más populares son el 'backup', la protección frente al 'malware' y el almacenamiento…